متاحتدريب نهاية الدراسة لمدة 6 أشهر ابتداءً من فبراير/مارس 2027

// ماستر 2 الاعتمادية والأمن المعلوماتي · جامعة إيكس-مرسيليا

محمدالفحافح

تدريب نهاية الدراسة (PFE) لمدة 6 أشهر: تدقيق الأمن وGRC

إدارة الهويات والوصول (IAM/PAM), تدقيق الأمن والحوكمة والامتثال (GRC), اختبار اختراق Active Directory, تطوير آمن

طالب في الماستر 2 (الاعتمادية والأمن المعلوماتي، علامة SecNumEdu) بجامعة إيكس-مرسيليا. خلال تدريبي أنجزتُ تحليل فجوات ISO 27001 / 27002 لسياسات وإجراءات أمنية لمشغّل ميناء: تقييم النضج (نموذج CMM)، و15 توصية مرتبة حسب الأولوية، وخارطة طريق لـ 12 شهراً، وتقرير تدقيق عُرض على إدارة نظم المعلومات. أبحث عن تدريب لمدة 6 أشهر في تدقيق الأمن أو الحوكمة والمخاطر والامتثال (GRC) ابتداءً من فبراير/مارس 2027.

معطيات أساسية

  • 15.25/20

    اجتزتُ M1 بتقدير Bien

  • 15

    توصية مرتبة حسب الأولوية من تدقيق ISO 27001/27002 (تدريب)

  • SAML · SCIM

    فيدرالية Entra ID نحو GitLab (مشروع بحثي M1)

  • Pro Hacker

    Hack The Box: 36 آلة و5 Fortresses (سبتمبر 2026)

// 01. المحاور

ثلاثة محاور مستهدفة

مواضيع التدريب التي أبحث عنها، ولكل منها ما يمكنني إثباته الآن.

  • IAM / PAM

    الهويات والوصول

    • فيدرالية SSO بصيغة SAML 2.0 وتزويد SCIM (من Entra ID إلى GitLab)
    • RBAC / ABAC والوصول المشروط وحوكمة الحسابات غير البشرية
    • PAM: مبادئ فقط (سياسة الوصول، مقارنة CyberArk / BeyondTrust)
    عرض الدليل
  • تدقيق الأمن / GRC

    التدقيق والامتثال

    • تحليل فجوات ISO 27001 / 27002 وتقييم النضج بنموذج CMM
    • 15 توصية مرتبة، وخارطة طريق لـ 12 شهراً، وتقرير تدقيق
    • متطلبات GDPR وHDS ضمن دفتر شروط IAM/PAM
    عرض الدليل
  • اختبار اختراق Active Directory

    هجومي

    • Kerberoasting وAS-REP roasting وDCSync وإساءة استخدام AD CS (مختبر ثنائي)
    • BloodHound وImpacket وCertipy وResponder وممارسة على Hack The Box
    • التحصين: نموذج إدارة متدرج وسياسات GPO
    عرض الدليل

// 02. المشاريع

المشاريع

يوضح كل مشروع ما أنجزتُه بنفسي: بمفردي أو ضمن فريق أو مقدَّم من مقرر دراسي.

// دراسات حالة

ثلاثة أعمال بالتفصيل

ما كان العمل، وما أنجزتُه بنفسي، وكيف تترابط عناصره. المخططات توضح التدفق العام وليست نسخاً من إعداد فعلي.

IAM / PAMمشروع بحثي مؤطَّر (M1)، ضمن فريق، من ماي إلى يوليوز 2026

SSO والتزويد التلقائي بين Entra ID وGitLab

السياق

استجاب فريق لدفتر شروط IAM/PAM لمقاولة صغيرة في التكنولوجيا الطبية: تحليل المخاطر، ومقارنة Entra ID وOkta وBeyondTrust وCyberArk، وسياسة وصول متوافقة مع ISO 27002 (الضابطان 8.2 و8.4) وقواعد HDS لبيانات الصحة وGDPR.

ما أنجزتُه

  • إعداد فيدرالية SAML 2.0 مع Entra ID كمزوّد للهوية (IdP) وGitLab كمزوّد للخدمة (SP).
  • إعداد التزويد عبر SCIM: إنشاء الحسابات وتحديثها وتعطيلها تلقائياً (دورة الانضمام والانتقال والمغادرة).
  • تصميم حوكمة هويات وكلاء الذكاء الاصطناعي: حسابات غير بشرية، وABAC بمجموعات ديناميكية، وحظر المصادقة القديمة.

ملاحظة: تناولتُ PAM عبر سياسة الوصول ومقارنة المزوّدين، وليس عبر نشر فعلي.

عرض بطاقة المشروع
تسجيل الدخول بـ SAML 2.0 (تدفق عام)
  1. يفتح المستخدم GitLab (SP)
  2. يحوّل GitLab إلى Entra ID (IdP)
  3. يوثّق Entra ID المستخدم ويرسل تأكيد SAML
  4. يفتح GitLab الجلسة
دورة حياة الحسابات عبر SCIM
  1. الانضمام: إنشاء الحساب في GitLab
  2. الانتقال: تحديث الخصائص والمجموعات
  3. المغادرة: تعطيل الحساب
الهويات غير البشرية
  • حوكمة الحسابات التقنية
  • ABAC بمجموعات ديناميكية
  • حظر المصادقة القديمة
اختبار ADمشروع ثنائي، ثلاث آلات افتراضية على Proxmox

هجوم وتحصين مختبر Active Directory

السياق

نطاق من ثلاث آلات افتراضية: متحكم نطاق Windows Server وجهاز عميل وآلة هجوم. الهدف: مهاجمة النطاق ثم إصلاح ما جعل الهجمات ممكنة.

ما أنجزتُه

  • تطبيق Kerberoasting وAS-REP roasting وDCSync وإساءة استخدام AD CS.
  • رسم مسارات الهجوم باستخدام BloodHound.
  • المعالجة عبر نموذج إدارة متدرج وكائنات سياسة المجموعة (GPO).

ملاحظة: أمارس التقنيات نفسها على Hack The Box؛ والأرقام مؤرَّخة في قسم Hack The Box.

عرض بطاقة المشروع
من الهجوم إلى الإصلاح
  1. المختبر: متحكم النطاق، الجهاز العميل، آلة الهجوم
  2. الهجمات: Kerberoasting وAS-REP roasting وDCSync وإساءة استخدام AD CS
  3. الإصلاحات: نموذج إدارة متدرج وسياسات GPO
تدقيق / GRCتدريب لدى Tanger Alliance (مشغّل ميناء)، من أبريل إلى يونيو 2025

تحليل فجوات ISO 27001 / 27002 لثلاث سياسات أمنية

السياق

بصفتي متدرباً محللاً في الأمن السيبراني بإدارة نظم المعلومات، قيّمتُ سياسات وإجراءات مشغّل ميناء في كلمات المرور وإدارة الثغرات وفق ISO 27001 / 27002.

ما أنجزتُه

  • مراجعة ثلاث سياسات وإجراءات أمنية (كلمات المرور، الثغرات).
  • تحليل الفجوات وفق ISO 27001 / 27002 وتقييم النضج بنموذج CMM.
  • كتابة 15 توصية مرتبة حسب الأولوية (MFA وPAM ومؤشرات الأداء) وخارطة طريق لـ 12 شهراً، وعرض تقرير التدقيق على إدارة نظم المعلومات.
  • تطوير منصة توعية بمحاكاة التصيد كامتداد للتدقيق (Flask).

ملاحظة: النتائج الخاصة بالشركة سرية ولا تُنشر هنا.

عرض بطاقة المشروع
مخرجات المهمة
  1. مراجعة ثلاث سياسات
  2. تحليل الفجوات، ISO 27001 / 27002
  3. تقييم النضج، CMM
  4. 15 توصية مرتبة
  5. خارطة طريق لـ 12 شهراً
  6. تقرير التدقيق إلى إدارة نظم المعلومات

// ملاحظات

ملاحظات تقنية قصيرة

شروحات بكلماتي لتنظيم ما تعلمتُه. تشرح المواضيع ولا تدّعي خبرة أكبر من المشاريع أعلاه.

هذه الملاحظات متوفرة بالإنجليزية والفرنسية فقط، وتظهر هنا بالإنجليزية.

SAML or OIDC for single sign-on to GitLab?Two ways to let GitLab trust Entra ID instead of storing passwords, and what changes in practice.SAML 2.0OIDCSCIMGitLabEntra IDاقرأ

Single sign-on means the application (the service provider, SP) trusts an identity provider (IdP) to authenticate users, so it never handles their passwords. Entra ID can play the IdP for GitLab with either SAML 2.0 or OpenID Connect (OIDC).

How they differ

  • SAML 2.0 exchanges signed XML assertions through the browser. It is long established in enterprise applications, and it is what I used in my team project.
  • OIDC is a layer on top of OAuth 2.0: the application receives a signed ID token (a JWT) and calls standard endpoints. It is lighter to implement and fits modern web, mobile and single-page applications.

What you actually maintain

  • SAML: signing certificates (and their rotation), the NameID format, the attribute and group mapping.
  • OIDC: client secrets (and their rotation), exact redirect URIs, the scopes and claims that are requested.

Provisioning is a separate question

SSO only handles the sign-in. Creating, updating and deactivating accounts is the job of SCIM. In my project the pair was SAML for sign-in and SCIM for the joiner-mover-leaver lifecycle. Which provisioning and group-sync features are available depends on the GitLab edition, so check the documentation of the edition in use.

Common causes of failure

  • An expired certificate or secret, or one rotated on one side only.
  • A NameID or email attribute that does not match the existing account.
  • Clock skew between the two systems, which invalidates short-lived assertions.
  • Groups that are mapped in one direction only, so roles drift.

How I would choose

OIDC for a new application or a modern stack; SAML when the application only supports it or when a SAML federation already exists. In both cases, enforce SSO, remove local passwords where possible, and deprovision through SCIM so that leavers lose access.

Kerberoasting: how it works, how to detect it, how to hardenA classic Active Directory attack seen from both sides, the one I exercised in my lab.Active DirectoryKerberosDetectionHardeningاقرأ

In Active Directory, any authenticated user can ask the domain controller for a Kerberos service ticket for an account that has a service principal name (SPN). Part of that ticket is encrypted with a key derived from the service account's password. An attacker takes the ticket away and tries to guess the password offline, without further traffic to the domain.

Why it works

  • No special privilege is needed to request the ticket.
  • Service accounts often have weak, old or never-rotated passwords.
  • Tickets encrypted with RC4 (encryption type 0x17) are the cheapest to crack.

Detection

  • Windows event 4769 (a Kerberos service ticket was requested), filtered on RC4 encryption type 0x17.
  • One account requesting tickets for many different SPNs in a short time.
  • A decoy account with an SPN that no real service uses: any request for it is suspicious.

Hardening

  • Group managed service accounts (gMSA): long random passwords managed and rotated by Active Directory.
  • Long random passwords on the service accounts that cannot be gMSA.
  • Allow AES only and disable RC4 for Kerberos where applications permit it.
  • No SPN on privileged accounts, and a tiered administration model, so that a cracked service account does not lead to domain admin.

Its close cousin

AS-REP roasting targets accounts that have Kerberos pre-authentication disabled: the attacker only needs the account name to request material to crack, without knowing any password. The fix is to find and re-enable pre-authentication on those accounts. In my lab I exercised both attacks, then remediated with a tiered administration model and group policy objects.

ISO 27002 controls 8.2 and 8.4 in an access policy for a Git platformPrivileged access rights and access to source code, turned into concrete rules.ISO 27002PAMAccess controlGitاقرأ

ISO/IEC 27002:2022 groups technology controls in chapter 8. Two of them matter most for a Git platform such as GitLab: 8.2 (privileged access rights) and 8.4 (access to source code).

8.2, privileged access rights

  • Keep the number of administrators and owners small, and give each a separate administration account.
  • Grant elevated rights for a limited time and for a reason, then remove them (the idea behind privileged access management).
  • Review privileged accounts on a schedule, and log what they do.

8.4, access to source code

  • Give repository access by role and by need, through groups rather than by individual.
  • Protect the main branches and require review before a merge.
  • Govern the tokens and service accounts that read or write code: they are identities too.
  • Enforce SSO and deprovision automatically, so that leaving the organisation removes access.

What I did with it

In my team project, the access policy for a MedTech SME was aligned with these two controls, together with HDS and GDPR requirements. PAM was covered at the level of the policy and a comparison of vendors (Entra ID, Okta, BeyondTrust, CyberArk), not through a deployment.

// 03. المسار

الخبرة والتكوين

الخبرة

  1. تدريبأبريل 2025 — يونيو 2025 (شهران)

    متدرب محلل في الأمن السيبراني

    Tanger Alliance (محطة الحاويات TC3)طنجة، المغرب

    • تحليل فجوات ISO 27001 / 27002 لثلاث سياسات وإجراءات أمنية (كلمات المرور، الثغرات): تقييم النضج (نموذج CMM)، و15 توصية مرتبة حسب الأولوية (MFA وPAM ومؤشرات الأداء)، وخارطة طريق لـ 12 شهراً، وتقرير تدقيق عُرض على إدارة نظم المعلومات
    • تطوير منصة للتوعية عقب التدقيق (Flask وSQLAlchemy وFlask-Login): تكوين واختبارات، وحملات تصيد محاكاة مع تتبع الفتح والنقر والتبليغ
  2. عمل طلابيغشت 2023 — مارس 2024

    موظف متعدد المهام

    Burger Kingمرسيليا، فرنسا

    • بيئة تشغيل سريعة وبوتيرة مرتفعة
    • عمل جماعي وتنسيق وتحديد للأولويات
    • تدبير تدفق الزبناء والطلبات
    • تنفيذ موثوق واحترام للمعايير

التكوين

  1. جارٍ2025 — 2027

    ماستر المعلوميات — الاعتمادية والأمن المعلوماتي (M2)

    Aix-Marseille Université, مرسيليا، فرنسا

    • اجتزتُ M1 بتقدير Bien (15.25/20)
    • M2 جارٍ: أمن السحابة، التشفير، اعتمادية البرمجيات، الشبكات المتقدمة
    • تكوين حاصل على علامة SecNumEdu (ANSSI)
    • M1: أمن التطبيقات، التشفير، الشبكات، هندسة البرمجيات
  2. منتهٍ2022 — 2025

    إجازة المعلوميات (180 ECTS)

    Aix-Marseille Université, مرسيليا، فرنسا

    • Java، قواعد البيانات، الويب، Unix/الأنظمة
    • الأمن السيبراني، تطبيقات الشبكات، الترجمة البرمجية
    • مقدمة في NLP/TAL، التحقق الشكلي
    • تقدير Assez Bien
  3. منتهٍ2021 — 2022

    DEUST علوم وتقنيات

    Université Abdelmalek Essaadi, طنجة، المغرب

    • أسس العلوم والتقنيات

// 04. المهارات

المهارات

مجمّعة حسب ما يمكنني شرحه في مقابلة. الأدوات التي لم أستعملها في عمل حقيقي غير مدرجة.

  • الأمن الدفاعي والتدقيق

    • ISO 27001 / 27002 gap analysis
    • CMM maturity assessment
    • Audit reporting & roadmaps
    • Risk analysis
    • GDPR & HDS requirements
    • Remediation planning
    • Security awareness & phishing simulation
  • إدارة الهويات والوصول

    • Entra ID (ex-Azure AD)
    • SSO SAML 2.0
    • OIDC / OAuth 2.0
    • SCIM provisioning
    • RBAC / ABAC
    • Conditional Access
    • Joiner-Mover-Leaver lifecycle
  • الأمن الهجومي

    • Active Directory attack paths
    • Kerberos (Kerberoasting, AS-REP roasting, delegation)
    • AD CS abuse
    • DCSync
    • NTLM relay
    • ACL abuse
    • Privilege escalation
  • أدوات الأمن

    • Nmap
    • BloodHound
    • Impacket
    • Certipy
    • bloodyAD
    • Responder
    • John the Ripper

// 05. HACK THE BOX

Hack The Box

ممارسة هجومية على منصة عامة. الأرقام الرئيسية من الملف العام بتاريخ 27 سبتمبر 2026.

  • Pro Hacker

    الرتبة

  • 36

    الآلات

  • 7

    التحديات

  • 3

    شيرلوكس

  • 5/6

    الحصون

  • 2

    مختبرات Pro المصغرة

الملف العام

Fortresses

Jet (11/11)100/100
Akerva (8/8)100/100
Context (7/7)100/100
Synacktiv (7/7)100/100
Faraday (7/7)100/100
AWS (7/10)70/100

التحديات المحلولة

  • Protectedالهاتف المحمولمتوسط
  • Callfuscatedالهندسة العكسيةصعب
  • Hexecutionالهندسة العكسيةصعب
  • SocratesPanelالويبصعب
  • Infinity Bankالهاتف المحمولصعب جداً
  • PyDomeمتفرقاتمتوسط

مجالات الممارسة

  • مسارات هجوم AD / AD CS / Kerberos
  • رسم خرائط BloodHound والتحصين (التدرج وGPO)
  • ممارسة الهندسة العكسية
  • تحليل آثار DPAPI
  • أدوات استخراج واسترجاع MFT
  • تقارير تقنية موجهة للمعالجة
  • تحقيقات HTB Sherlock
  • سير عمل التوعية بالتصيد
التفاصيل (لقطة بتاريخ 14 مارس 2026)

// توزيع الصعوبة

سهل11/154
متوسط9/182
صعب5/118
صعب جداً4/66

// توزيع أنظمة التشغيل

لينكس19/348
ويندوز10/158

// جرد الآلات [29]

  • Cap
  • Expressway
  • Eloquia
  • Academy
  • MonitorsFour
  • Imagery
  • Eighteen
  • Signed
  • Conversor
  • Giveback
  • Gavel
  • DarkZero
  • NanoCorp
  • Hercules
  • Browsed
  • AirTouch
  • Fries
  • Soulmate
  • CodePartTwo
  • Facts
  • Overwatch
  • Guardian
  • Cobblestone
  • Sorcery
  • Pterodactyl
  • WingData
  • Interpreter
  • Pirate
  • CCTV

// تطور الرتبة

  1. 27 ديسمبر 2025 · رتبة

    Script Kiddie

    تم الوصول إلى أول رتبة على HTB، وكانت بداية مسار الممارسة في الأمن الهجومي.

  2. 31 ديسمبر 2025 · رتبة

    Hacker

    تم بلوغ رتبة Hacker في أقل من أسبوع، ما يعكس تطوراً سريعاً في استغلال الآلات.

  3. 2 يناير 2026 · حصن

    Jet Fortress — 11/11

    اكتمل أول حصن بالكامل، مع التقاط الأعلام الإحدى عشرة كلها بنسبة 100%.

  4. 20 يناير 2026 · رتبة

    Pro Hacker

    تم بلوغ رتبة Pro Hacker في 24 يوماً، وهي رتبة عالية تعكس مهارات قوية في الاستغلال وما بعد الاستغلال.

  5. 7 فبراير 2026 · حصن

    Akerva Fortress — 8/8

    اكتمل الحصن الثاني بالكامل بنسبة 100%، مع التقاط الأعلام الثمانية كلها.

  6. 7 فبراير 2026 · مختبر

    Mythical Mini Pro Lab

    اكتمل Mythical Mini Pro Lab مع 3/3 أعلام و3 آلات ونسبة إنجاز 100%.

  7. 9 فبراير 2026 · مختبر

    Puppet Mini Pro Lab

    اكتمل Puppet Mini Pro Lab مع 4/4 أعلام و3 آلات في بيئة تركز على Active Directory وعمليات الارتكاز.

  8. 21 فبراير 2026 · حصن

    Faraday Fortress — 7/7

    اكتمل الحصن الثالث في فبراير، مع التقاط الأعلام السبعة كلها.

  9. 22 فبراير 2026 · حصن

    Synacktiv Fortress — 7/7

    اكتمل الحصن الرابع بالكامل، مع التقاط الأعلام السبعة كلها في سلسلة إنجازات متتالية.

  10. 23 فبراير 2026 · حصن

    Context Fortress — 7/7

    اكتمل الحصن الخامس خلال 3 أيام متتالية. أصبحت 5 حصون من أصل 6 مكتملة بالكامل.

  11. 11 مارس 2026 · محطة

    اختراق 29 آلة

    آخر الآلات كانت Pirate وCCTV. التوزيع: 11 سهلة و9 متوسطة و5 صعبة و4 صعبة جداً. 19 لينكس و10 ويندوز.

// أبرز الشارات [18]

  • Script Kiddie
  • Hacker
  • Pro Hacker
  • Took The Spotlight
  • Is There Anybody Out There?
  • Just Another Brick in the Wall
  • Comfortably Numb
  • Completed the Twelve Labours
  • Found Diamonds
  • Outspelled the Wizard
  • Powering Up
  • Jet Fortress
  • Akerva Fortress
  • Faraday Fortress
  • Synacktiv Fortress
  • Context Fortress
  • Mythical Mini Pro Lab
  • Puppet Mini Pro Lab

// 06. نبذة

نبذة عني

أنا طالب مقيم في مرسيليا في الماستر 2 (الاعتمادية والأمن المعلوماتي) بجامعة إيكس-مرسيليا. اجتزتُ الماستر 1 بتقدير Bien، بعد إجازة في مرسيليا وDEUST في طنجة. أبحث عن تدريب نهاية الدراسة لمدة 6 أشهر ابتداءً من فبراير/مارس 2027 في إدارة الهويات والوصول (IAM/PAM)، أو تدقيق الأمن والحوكمة والامتثال، أو اختبار اختراق Active Directory.

في مشروعي البحثي المؤطَّر بالماستر 1 عملتُ ضمن فريق على دفتر شروط IAM/PAM لمقاولة صغيرة في التكنولوجيا الطبية: فيدرالية SSO بصيغة SAML 2.0 وتزويد SCIM بين Entra ID وGitLab، وحوكمة هويات وكلاء الذكاء الاصطناعي (ABAC ومجموعات ديناميكية وحظر المصادقة القديمة). أما PAM فدرستُه عبر سياسة الوصول ومقارنة CyberArk/BeyondTrust، ولم أطبقه بعد في الإنتاج.

خلال تدريبي لمدة شهرين لدى Tanger Alliance أنجزتُ تحليل فجوات ISO 27001/27002 لثلاث سياسات أمنية وطورتُ منصة توعية مع محاكاة تصيّد. وبالموازاة أمارس اختبار الاختراق على Hack The Box، خاصة في Active Directory، وأبني برمجيات آمنة بـ Java وPython. الخيط الجامع: فهم النظام، واختباره، وتوثيقه، واقتراح إصلاح قابل للتطبيق.

التوفر

  • تدريب نهاية الدراسة6 أشهر ابتداءً من فبراير/مارس 2027 (تدريب نهاية الدراسة)
  • التنقلمرسيليا-إكس أولاً ثم كامل فرنسا؛ منفتح على أوروبا
  • رخصة السياقةB

اللغات

  • العربيةاللغة الأم
  • الفرنسيةC2
  • الإنجليزيةC1 (تقييم ذاتي)

ما أقدّمه

  • هندسة الهويات مع ممارسة هجومية ميدانية
  • تطوير وبرمجة مقترنان بالأمن، لا أمن بمعزل عن الكود
  • تفكير موجّه نحو المعالجة والإصلاح
  • كتابة وعرض تقنيان واضحان
  • عقلية تحليلية
  • الاستقلالية
  • الصرامة
  • القدرة على التركيب
  • تواصل كتابي واضح
  • تواصل شفهي واضح
  • حل المشكلات
  • تعلم سريع

الذكاء الاصطناعي كأداة عمل

أستخدم مساعدات الذكاء الاصطناعي في البرمجة والبحث والتوثيق، وأتحقق دائماً من مخرجاتها. يعتمد عليها مشروعان مباشرة: سلسلة للبحث عن عمل مبنية على AG2/autogen وGemini، وMangaLab وهو SaaS بسلسلة Gemini/Vertex AI.

  • ChatGPT
  • Claude
  • Codex
  • Gemini API
  • Vertex AI
  • AG2 / autogen
  • MCP
  • Streamlit
  • Playwright
عرض المشاريع

// 07. التواصل

لنتحدث

البريد الإلكتروني أسرع وسيلة. أجيب عن عروض التدريب في إدارة الهويات والوصول وتدقيق الأمن واختبار اختراق Active Directory.